Carhartt confirma la filtración de 12.9 millones de cuentas tras rechazar la extorsión de ShinyHunters
El grupo publicó los datos tras exigir US$3.3 millones. El análisis posterior reveló que el conjunto filtrado había sido inflado con millones de registros sintéticos, y que el 83% de los correos ya figuraba en brechas previas.
El grupo de extorsión ShinyHunters publicó en agosto de 2026 datos sustraídos a la marca de ropa de trabajo Carhartt, después de que la empresa rechazara continuar las negociaciones ante una demanda de US$3.3 millones. Los atacantes afirmaron haber obtenido 50 GB de información.
Qué se publicó y qué era real
El conjunto divulgado incluía direcciones de correo electrónico, nombres, números telefónicos y direcciones físicas de clientes, junto con datos de empleados, información de programas de lealtad e información corporativa interna.
El análisis posterior reveló que el volumen había sido inflado de forma deliberada: el grupo inyectó millones de líneas de datos sintéticos para engrosar la cifra de afectados. Tras el filtrado, 12,933,413 cuentas resultaron genuinas, aproximadamente la mitad de lo que ShinyHunters había reclamado inicialmente. Ese es el número que llegó a la plataforma Have I Been Pwned, que además indica que el 83% de esos correos ya había aparecido en brechas anteriores.
Lectura de Tabuga Intelligence
El relleno sintético es la novedad táctica de este caso. Un grupo de extorsión que infla artificialmente el volumen de su botín está gestionando percepción, no solo datos: la cifra publicitada determina la presión reputacional sobre la víctima y el precio de reventa del conjunto en foros criminales.
Para el equipo que responde a un incidente, la consecuencia práctica es que las cifras iniciales que circulan tras una filtración deben tratarse como reclamos del atacante, no como hechos verificados. La comunicación a clientes conviene emitirla después del análisis del conjunto, no en reacción al anuncio del grupo.
El dato del 83% de correos previamente expuestos apunta a la otra lección: el valor marginal de una brecha nueva se reduce cuando las mismas identidades ya circulan. Lo que sostiene el riesgo no es el correo en sí sino su combinación con datos frescos de compra y dirección, que habilitan fraude dirigido con contexto verificable.
Fuentes
- BleepingComputer — Carhartt data breach exposes information of 12.9 million accounts (agosto de 2026)
- The Register — Carhartt data breach affects 12.9M, half of what ShinyHunters claimed (26 de agosto de 2026)
- Have I Been Pwned — Carhartt Data Breach (agosto de 2026)